bots4.me

Безпека

У BOTS4.me безпека — не просто функція, а основа всього, що ми робимо. Наш бізнес залежить від захисту ваших даних, тому ми побудували платформу з комплексними заходами безпеки, які відповідають галузевим стандартам для сервісів бізнес-автоматизації та перевищують їх.

Наскрізне шифрування
Двофакторна автентифікація
Проєктування з пріоритетом конфіденційності
Обробка без збереження даних
Жодного запису на диск
Нуль інцидентів безпеки Понад 2 роки роботи

🔐 Безпечне швидке підключення (OAuth) — як це працює

Більшість сучасних сервісів (Gmail, Outlook, Google Drive, OneDrive, Dropbox, Box, Slack) підтримують “OAuth” – стандарт безпеки, за якого ви входите просто на ЇХНЬОМУ сайті й ніколи не повідомляєте нам свій пароль. Сервіс підтверджує вашу особу й видає нам спеціальний ключ дозволів, який робить лише те, що ви схвалили.

Для сервісів, які поки що не підтримують OAuth, ми використовуємо шифрування RSA-2048 — ту саму технологію, якою банки захищають облікові дані. У будь-якому разі повний контроль залишається у вас на панелі керування /bots.

Працює з понад 50 сервісами: Gmail, Outlook, Google Drive, OneDrive, Dropbox, Box, Slack та інші

Багаторівневе шифрування

Ми застосовуємо стандартні для галузі протоколи шифрування, зокрема корпоративні хмарні сервіси шифрування та пари ключів RSA, щоб захистити ваші дані як під час передавання, так і у стані спокою.

Ізольована інфраструктура

Ваші процеси автоматизації працюють на виділених захищених серверах зі строгим контролем доступу та всебічним моніторингом безпеки, щоб запобігти несанкціонованому доступу.

Конфіденційність на етапі проєктування

Конфіденційні відомості шифруються в момент надсилання й залишаються зашифрованими в усіх наших системах. Доступ до ваших даних за потреби отримують лише авторизовані процеси.

Прозорі практики

Ми підтримуємо зрозумілі правила поводження з даними й надаємо докладну документацію про наші практики безпеки, щоб ви точно знали, як захищено вашу інформацію.

Безпечне швидке підключення (OAuth 2.0) – найбезпечніший варіант

Для основних постачальників, як-от Gmail, Outlook, Google Drive, Dropbox, OneDrive, Box і Slack, ми підтримуємо стандартне для галузі Безпечне швидке підключення (OAuth 2.0) – той самий безпечний метод, який використовують мільйони застосунків у всьому світі.

Що таке OAuth і чому це краще

Жодного зберігання паролів: ви ніколи не вводите пароль від пошти чи хмарного сховища на нашому сайті. Натомість ви входите безпосередньо на власній захищеній сторінці входу Google, Microsoft або Dropbox.
Обмежені, перелічені дозволи: OAuth надає нам лише ті конкретні області доступу, які ви схвалили на екрані згоди постачальника. Для Microsoft 365 / Outlook це такі області, як IMAP.AccessAsUser.All, Mail.ReadWrite, MailboxSettings.ReadWrite і (для Mail2CLOUD) вузька область Files.ReadWrite.AppFolder, яка бачить лише одну створену нами папку. Для Gmail — такі області, як https://mail.google.com/ (потрібна Google для IMAP/SMTP через OAuth), gmail.labels, gmail.settings.basic і (для Mail2CLOUD у Google Drive) drive.file, яка бачить лише файли, створені нашим застосунком. Повне обґрунтування щодо кожної області наведено в нашій Політиці конфіденційності.
Відкликання будь-коли: ви можете миттєво відкликати доступ BOTS4.me у налаштуваннях свого облікового запису Google або Microsoft, не змінюючи паролів і не звертаючись до підтримки.
Галузевий стандарт: OAuth 2.0 використовують тисячі перевірених застосунків, і саме його рекомендують як метод автентифікації Google, Microsoft та інші великі постачальники.

Як працює вхід через OAuth

1

Натисніть “Підключити через Google/Microsoft”

2

Перенаправлення на захищену сторінку входу постачальника

3

Схвалення дозволів на їхньому сайті

4

Захищений токен надсилається до BOTS4.me

5

Токен зашифровано і надійно збережено

OAuth чи пароль: обираєте ви

Ми даємо вам вибір між OAuth (рекомендовано для підтримуваних постачальників) і традиційними паролями застосунків / ключами API. Обидва способи безпечні — OAuth просто повністю усуває зберігання паролів. Для сервісів, які не підтримують OAuth, ми використовуємо шифрування RSA-2048, захищаючи ваші облікові дані на тому самому банківському рівні.

Чого ми ніколи не робимо з доступом, наданим через OAuth

  • Ми ніколи не використовуємо вміст ваших листів, контакти, вкладення чи будь-які дані користувача Google/Microsoft для створення, навчання або вдосконалення універсальних чи сторонніх моделей ШІ/ML. Моделі налаштовуються виключно на даних вашого власного облікового запису.
  • Ми ніколи не продаємо ваші дані, не передаємо їх рекламним мережам і не використовуємо їх для показу таргетованої реклами.
  • Ми ніколи не читаємо пошту й не відкриваємо вкладення для перегляду людиною, окрім випадків, коли це вкрай необхідно для роботи функції, яку ви активували, або коли ви прямо просите підтримку розібратися з конкретним листом.
  • Ми ніколи остаточно не видаляємо листи, файли чи папки, які створили не ми.
  • Ми ніколи не передаємо токени OAuth жодній стороні за межами нашої інфраструктури, окрім постачальника, який їх видав (Microsoft або Google), коли ми їх обмінюємо або оновлюємо.
  • Ми дотримуємося Політики щодо даних користувачів сервісів Google API, зокрема вимог обмеженого використання (Limited Use).

Як ми захищаємо дані вашого бізнесу

Коли ви довіряєте BOTS4.me доступ до своїх систем ERP та електронної пошти, ми ставимося до цієї відповідальності серйозно. Нашу архітектуру безпеки спроєктовано спеціально під особливі виклики автоматизації бізнес-процесів:

Безпечне передавання даних

Кожне з’єднання між вашими системами та нашою платформою захищене:

Сучасне шифрування TLS забезпечує захист усіх даних, що передаються, від перехоплення
Корпоративне безпечне керування ключами з автоматичною ротацією та захищеним сховищем
Автентифікація API з використанням стандартних для галузі протоколів і захищених токенів

Захист розшифрованих даних без запису на диск

Наша найсуворіша практика безпеки — навіть під час обробки ми НІКОЛИ не зберігаємо нічого в розшифрованому вигляді на диск:

Обробка лише в пам’яті – усі операції виконуються виключно в оперативній пам’яті, розшифровані дані існують лише під час активної обробки (від секунд до хвилин)
Жодних тимчасових файлів – ні кешу, ні журналів із конфіденційними даними; якщо сервери втрачають живлення, нічого не зберігається
Автоматичне видалення через 7 днів оброблених файлів і тимчасових даних, очищення операційних даних через 14 днів
Шифрування у стані спокою – ваші дані ЗАВЖДИ зашифровані під час зберігання, до них немає доступу навіть у наших інженерів
Негайне видалення на запит клієнта з перевіркою

Архітектура шифрування RSA-2048

Як ми захищаємо ваші облікові дані за допомогою тієї самої технології, яку використовують банки:

Миттєве шифрування – коли ви зберігаєте облікові дані в /bots, вони одразу шифруються вашим унікальним відкритим ключем
Роздільне зберігання ключів – ключі шифрування зберігаються окремо від зашифрованих даних у різних захищених місцях
Процес обробки – дані розшифровуються лише в пам’яті, обробляються, а потім результати знову шифруються
Архітектура zero-knowledge – ми не можемо прочитати ваші облікові дані, навіть якби захотіли

Контроль доступу і автентифікація

Доступ до ваших систем захищено кількома рівнями безпеки:

Безпечне швидке підключення (OAuth 2.0) для всіх підтримуваних сервісів – Gmail, Outlook, Google Drive, OneDrive, Dropbox, Box, Slack і понад 50 інших. Ваш пароль НІКОЛИ не потрапляє на наші сервери. Для застарілих систем: облікові дані, зашифровані за RSA-2048, із тим самим захистом, який використовують банки.
Обов’язкова двофакторна автентифікація для всіх точок доступу
Власна розроблена система захисту від поширених векторів атак
Повне протоколювання дій для моніторингу безпеки та аудиту

Порівняння стандартів безпеки

Подивіться, як наші заходи безпеки виглядають на тлі типових сервісів автоматизації:

← Прокрутіть по горизонталі, щоб побачити всі стовпці →
Функція безпеки Базові сервіси Галузевий стандарт BOTS4.me
Шифрування даних Базовий SSL TLS + шифрування сховища Наскрізне шифрування
Автентифікація Лише пароль Необов’язкова 2FA Обов’язкова 2FA
Зберігання даних Безстроково 90-180 днів Автоматичне видалення через 7 днів
Метод обробки Стандартне зберігання Зашифроване зберігання Обробка без запису на диск
Моніторинг доступу Базові журнали Відстеження активності Всебічний аудит
Інфраструктура Спільні сервери Віртуальна ізоляція Виділені сервери (Premium) / ізольовані контейнери (Standard)

Конфіденційність даних і відповідність вимогам

Ми спроєктували платформу так, щоб конфіденційність була її основою, і забезпечуємо максимально дбайливе поводження з вашими бізнес-даними відповідно до передових практик захисту даних:

  • Мінімальний збір даних: ми обробляємо лише ті дані, які необхідні для ваших конкретних завдань автоматизації — і нічого більше.
  • Прозоре поводження з даними: зрозуміла документація про те, до яких даних ми отримуємо доступ, як вони обробляються і коли видаляються.
  • Контроль користувача: ви зберігаєте повний контроль над своїми даними та можете будь-коли запросити їх негайне видалення.
  • Шифрування надісланих форм: конфіденційні відомості, введені під час підключення, шифруються одразу в момент надсилання.
  • Окреме керування ключами: для підвищення безпеки ключі шифрування зберігаються окремо від зашифрованих даних.
  • Жодного зайвого зберігання: ми не зберігаємо даних, які нам активно не потрібні для ваших процесів автоматизації.

Робота без ШІ

Деяким організаціям заборонено обробляти ділові дані за допомогою ШІ — банкам і страховикам через внутрішню політику, органам держсектору через правила закупівель, постачальникам через договір із замовником. Більша частина нашої автоматизації побудована на правилах задовго до появи в ній ШІ і працює так дотепер.

  • П’ять ботів не містять ШІ взагалі: AutoERP, AutoCASH, AutoSTOCK, AutoPURCHASE і Mail2CLOUD. Перемикача немає, бо вимикати нічого.
  • Чотири боти мають перемикач Режим ШІ: AutoSPAM, Mail2ERP, Pay2ERP і Supplier2ERP. У положенні Вимк. мовна модель не викликається і жодний вміст не надсилається провайдеру ШІ. Ці боти й далі використовують статистичне зіставлення, яке працює на вашому власному сервері й ніколи не передає ваші дані.
  • Два боти не можуть працювати без ШІ: ClientFACTORY і Mail2KNOW створюють письмовий текст. Ми кажемо про це тут, а не після покупки.
  • Вимк. означає вимк.: встановлення Режим ШІ у положення Вимк. діє з наступного запуску і має пріоритет над будь-яким іншим налаштуванням, включно з Демо-режимом.
  • Підтвердження для вашої справи: на запит ми надішлемо звіт, сформований з вашої власної інсталяції, зі списком підсумкового режиму ШІ кожного бота у вашому обліковому записі.

Демо-режим — ваш вимикач безпеки

Демо-режим — це вбудований механізм безпеки, який дає змогу точно перевірити, що зробив би бот, до ввімкнення повної автоматизації. Його увімкнено за замовчуванням для всіх нових облікових записів, що забезпечує безпечну відправну точку.

Безпечно за замовчуванням — Демо-режим УВІМКНЕНО для кожного нового облікового запису. Жодні дані не записуються у вашу ERP чи хмарні системи, доки ви явно цього не дозволите.
Доказ до автоматизації — кожен застосунок має виконати щонайменше один демонстраційний запуск і надіслати вам поштою звіт про те, що саме він ЗРОБИВ БИ, перш ніж Демо-режим можна буде вимкнути. Перший запуск завжди демонстраційний — ніщо ніколи не записується без вашої усвідомленої згоди. Докладніше про Демо-режим →
Безпека в один клік — ви можете будь-коли знову УВІМКНУТИ Демо-режим на вкладці «Керування» вашої панелі керування /bots, і це діє негайно. Вимкнення Демо-режиму розблоковується лише після звіту про ваш перший демонстраційний запуск — тож реальний запис даних неможливо увімкнути випадково.
Попередній перегляд без змін — за увімкненого Демо-режиму система продовжує спостерігати, аналізувати та звітувати, але не записує жодних змін. Ви точно бачите, що сталося б, без жодного ризику.
Завжди доступно — навіть за налаштованого повного доступу Демо-режим дає вам вимикач безпеки, який будь-коли запобігає небажаним змінам. Ідеально для тестування, аудитів або залучення нових членів команди.

Безпека інфраструктури

Наша технічна інфраструктура побудована так, що безпека є базовою вимогою:

Корпоративна хмарна інфраструктура з конфігураціями безпеки інституційного рівня
Регулярні оновлення безпеки та проактивне керування вразливостями
Ізольовані середовища обробки для завдань автоматизації кожного клієнта
Автоматизований моніторинг безпеки для виявлення та запобігання підозрілій активності
Безпечні практики розробки з перевіркою коду та тестуванням безпеки
Регулярні процедури резервного копіювання із зашифрованим зберіганням і безпечним відновленням

Архітектура серверів і ізоляція

Ми впровадили інтелектуальний розподіл серверів, щоб оптимізувати і безпеку, і продуктивність:

Клієнти Enterprise/Premium – виділені ізольовані сервери з ресурсами виключно під ваші потреби, без спільного використання з іншими клієнтами, повна ізоляція
Стандартні клієнти – сервери “pool” з узгодженим розподілом ресурсів, повна ізоляція між клієнтами (окремі контейнери), ті самі стандарти шифрування та безпеки
Усі тарифи включають – наскрізне шифрування, політику відсутності розшифрованих даних на диску, автоматичне очищення даних (7/14 днів), моніторинг безпеки 24/7
“Ми працюємо з BOTS4.me уже понад два роки й обробляємо тисячі листів і транзакцій. За весь цей час у нас не було жодного інциденту безпеки чи перерви в роботі сервісу. Їхнє ставлення до захисту даних і надійності сервісу незмінне з першого дня.”
MP
Miroslav Petras
Керуючий директор, IMP Kontakt

💼 Стартап, що зростає, професійні стандарти

Ми молодий стартап, що зростає й дотримується професійних практик безпеки. Хоча ми ще працюємо над офіційними сертифікаціями (SOC 2, ISO 27001), нашу платформу вже побудовано навколо ключових практик безпеки, на яких наголошують ці стандарти. Обробка без запису розшифрованих даних на диск, автоматичне видалення даних і Безпечне швидке підключення (OAuth) підтверджують нашу відданість захисту ваших даних із першого дня.

Побудовано на фундаменті довіри

Ми розуміємо, що автоматизація потребує доступу до критично важливих бізнес-систем. Саме тому ми істотно інвестували в інфраструктуру та практики безпеки, які захищають ваші дані й водночас дають змогу використовувати потужну автоматизацію. Обговорімо, як наші заходи безпеки відповідають вимогам вашого бізнесу.

Якщо у вас залишаються сумніви, запитайте нас.
🌐 BOTS4.me повністю працює вашою мовою — англійська для налаштування та роботи автоматизації вам не потрібна. Цю сторінку перекладено з нашого англійського оригіналу. Запропонувати краще формулювання →